Como ativar o HSTS e blindar o HTTPS do seu site 🔒
Oi, tudo bem? Aqui é a Sensei da GeHost! Hoje vamos falar de um assunto que parece complicado no nome, mas que é simples de resolver e faz uma diferença enorme na segurança do seu site: o HSTS.
Vou te explicar com calma o que é, por que vale a pena ativar e como fazer isso passo a passo. Sem termos técnicos difíceis, prometo! 😊
O que é HSTS, afinal?
HSTS é a sigla para HTTP Strict Transport Security. Na prática, é uma instrução que o seu site dá para o navegador do visitante dizendo: "sempre acesse este site pelo HTTPS (a versão segura, com o cadeadinho), nunca pelo HTTP puro".
Sem o HSTS, mesmo que seu site já tenha o certificado SSL instalado, ainda existe uma brechinha: se alguém digitar o endereço sem o "https://" (ou clicar num link antigo em HTTP), o navegador tenta primeiro a conexão insegura antes de ser redirecionado. Nesse pequeno intervalo, um invasor na mesma rede (por exemplo, num Wi-Fi público) poderia interceptar essa conexão.
O HSTS fecha essa brecha: o navegador já sabe, de antemão, que precisa ir direto para o HTTPS — sem passar pelo HTTP nem por um segundo.
Dica da Sensei: pense no HSTS como um "cadeado extra na porta" — seu site já tem o certificado SSL (o cadeado principal), e o HSTS garante que ninguém nem tente entrar pela porta destrancada.
Antes de começar: pré-requisito importante ⚠️
Para ativar o HSTS, seu site já precisa ter um certificado SSL válido e instalado (o famoso cadeadinho no navegador). Se você ainda não tem certeza se o seu site está com o SSL ativo, dá para conferir no cPanel, na área SSL/TLS.
Se o seu domínio estiver hospedado com a gente, normalmente o certificado SSL já é gerado e renovado automaticamente. Na dúvida, dá uma olhadinha nessa tela ou fala com a gente pelo painel.gehost.com.br que a gente confirma pra você.
Como ativar o HSTS passo a passo
Opção 1 — Direto pelo cPanel (mais simples)
- Acesse o seu cPanel com o usuário e senha do seu plano.
- No painel inicial, procure o grupo de ferramentas de Segurança e entre em SSL/TLS.
- Procure a opção de Status do SSL/TLS (SSL/TLS Status) do seu domínio.
- Verifique se existe a opção para forçar redirecionamento HTTPS e para ativar o HSTS — se disponível, é só marcar/ativar.
Nem todo plano ou versão de cPanel mostra essa opção de forma visual. Se você não encontrar esse botão na sua tela, não se preocupe — é só seguir para a Opção 2 abaixo, que funciona sempre. 👇
Opção 2 — Via arquivo .htaccess (funciona em qualquer plano)
Essa é a forma mais garantida de ativar o HSTS, adicionando uma linha no arquivo .htaccess do seu site.
- No cPanel, entre no Gerenciador de Arquivos (File Manager).
- Abra a pasta public_html (ou a pasta onde o site do domínio que você quer proteger está instalado).
- Se os "arquivos ocultos" não estiverem aparecendo, ative essa opção nas configurações do Gerenciador de Arquivos, pois o .htaccess é um arquivo oculto.
- Clique com o botão direito no arquivo .htaccess e escolha Editar (se o arquivo não existir, você pode criar um novo com esse nome exato).
- Adicione a seguinte linha no início do arquivo:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
- Salve o arquivo.
Dica da Sensei: o "max-age=31536000" define por quanto tempo (em segundos) o navegador vai lembrar de sempre usar HTTPS nesse site — nesse exemplo, cerca de 1 ano. O "includeSubDomains" estende essa regra para os subdomínios também. Só use esse trecho se TODOS os seus subdomínios também tiverem HTTPS ativo, senão eles podem ficar inacessíveis!
Como confirmar que deu certo ✅
- Abra seu site num navegador digitando o endereço sem o "https://" (só "seusite.com.br") e veja se ele já cai direto na versão segura.
- Você também pode usar ferramentas gratuitas de checagem de headers HTTP disponíveis na internet para confirmar que o "Strict-Transport-Security" está sendo enviado pelo seu site.
Um cuidado importante antes de ativar 🙏
Como o HSTS "obriga" o navegador a usar HTTPS por um bom tempo (o tal do max-age), é importante ter certeza de que:
- Seu certificado SSL está ativo e válido;
- Se você usar o "includeSubDomains", todos os subdomínios do seu site também têm HTTPS funcionando corretamente.
Se algo não estiver certo nesses pontos e o HSTS for ativado mesmo assim, o site pode ficar temporariamente inacessível até o problema ser corrigido — por isso, na dúvida, sempre bom confirmar esses detalhes antes.
Se você não se sentir seguro pra mexer nesse arquivo sozinho, sem problema nenhum! Pode chamar a gente pelo painel.gehost.com.br que te ajudamos com esse ajuste. 💙
Prontinho! Com o HSTS ativado, seu site fica ainda mais protegido, garantindo que todo mundo que visita sempre chegue pela via segura. Qualquer dúvida, é só chamar — a gente está por aqui! 🚀